Helionix
JWT Inspector

Проверить JWT-токен

Декодируйте Header и Payload, проверьте алгоритм, временные поля, срок действия и HMAC-подпись JWT без отправки токена на сервер.

Токен обрабатывается локально
HeaderPayloadexpnbfiatHMAC
Загружаем анализатор JWT…

Как проверить JWT-токен

  1. Вставьте JWT в поле редактора.
  2. Проверьте Header, Payload и алгоритм.
  3. Посмотрите статус полей exp, nbf и iat.
  4. Для HS256, HS384 или HS512 введите секрет.
  5. Запустите проверку HMAC-подписи.

Из чего состоит JWT

Компактный JWT содержит три части: Header, Payload и Signature. Заголовок описывает тип и алгоритм, Payload содержит claims, а подпись позволяет проверить, что данные не были изменены.

Header и Payload

Эти части закодированы в Base64URL, но не зашифрованы. Их можно прочитать без ключа. Поэтому в Payload нельзя хранить пароли и другие секретные данные.

Поля exp, nbf и iat

exp указывает срок действия, nbf — время начала действия, а iat — время выпуска токена. Инструмент преобразует Unix Timestamp в обычную локальную дату.

Проверка подписи HS256, HS384 и HS512

HMAC-алгоритмы используют один общий секрет для создания и проверки подписи. Если секрет неверен или токен изменён, рассчитанная подпись не совпадёт.

RS, ES и PS алгоритмы

Асимметричные алгоритмы используют открытый ключ, сертификат или JWKS. Декодирование таких токенов работает, но автоматическая проверка подписи в этой версии не выполняется.

Безопасность

Успешное декодирование не означает, что токен настоящий. Подлинность подтверждается только корректной проверкой подписи и дополнительной серверной логикой.

Ответы на вопросы

Часто задаваемые вопросы

Что показывает JWT Inspector?

Инструмент разбирает заголовок, полезную нагрузку и подпись, показывает алгоритм, claims и преобразует временные поля exp, nbf и iat в обычные даты.

Можно ли доверять расшифрованному Payload?

Нет, пока подпись не проверена. Любой человек может создать JWT с произвольным Payload. Декодирование подтверждает только структуру, а не подлинность.

Как проверить подпись JWT?

Для HS256, HS384 и HS512 введите общий секретный ключ. Алгоритмы RS, ES и PS требуют открытого ключа или JWKS и в этой версии автоматически не проверяются.

Как понять, что токен просрочен?

Если в Payload есть поле exp, инструмент сравнивает его с текущим временем и показывает статус токена.

Можно ли вставлять реальный токен?

Инструмент обрабатывает данные локально. Однако токены являются конфиденциальными, поэтому не публикуйте их и не вставляйте на незнакомых сайтах.

Токен и секрет отправляются на сервер?

Нет. Разбор и HMAC-проверка выполняются в браузере через Web Crypto API.